
CVE-2026-23744 - Le versioni 1.4.2 e precedenti di MCPJam inspector sono vulnerabili all'esecuzione remota di codice (RCE). Poiché lo strumento ascolta su 0.0.0.0 per impostazione predefinita, un attaccante può attivare l'installazione e l'esecuzione di un server MCP malevolo inviando una richiesta HTTP manipolata. La versione 1.4.3 contiene una patch per questo problema.
MCPJam inspector è la piattaforma di sviluppo local-first per server MCP. Le versioni 1.4.2 e precedenti sono vulnerabili a una vulnerabilità di esecuzione di codice in remoto (RCE), che consente a un attaccante di inviare una richiesta HTTP appositamente predisposta che attiva l'installazione di un server MCP, portando a RCE. Poiché MCPJam inspector per impostazione predefinita ascolta su 0.0.0.0 invece che su 127.0.0.1, un attaccante può attivare la RCE in remoto tramite una semplice richiesta HTTP. La versione 1.4.3 contiene una correzione.
| Fonte della Vulnerabilità | Versioni Affette | Versioni Corrette |
|---|---|---|
@mcpjam/inspector | <= 1.4.2 | 1.4.3 |
npx @mcpjam/[email protected]
python3 exploit.py <target_ip> 'id > /tmp/mcpjam_pwned.txt'
Nel server vittima:
![[Pasted image 20260120150109.png]](https://github.com/boroeurnprach/CVE-2026-23744-PoC/blob/main/Assets/Pasted%20image%2020260120150109.png)